Hoppa till innehållet
Avanet

Skydda Sophos Central-inloggning med MFA, Passkeys och IdP

Sophos Central styr Policies, undantag, Live Response och Device Isolation. Ett komprometterat administratörskonto kan därför orsaka större skada än en enskild infekterad Endpoint. MFA är minimikravet men ersätter varken lämpliga roller eller en Recovery-process.

Konfigurera MFA omedelbart och redundant

Varje administratör måste registrera minst två MFA-metoder och ombeds använda MFA vid varje inloggning. Sophos stöder Passkeys och Authenticator Apps med tidsbaserade engångskoder, TOTP.

För privilegierade konton registreras två oberoende metoder, exempelvis en Passkey på en hårdvarunyckel och en Authenticator App på en separat enhet. Två Passkeys på samma notebook ger ingen verklig redundans. Sophos anger också två Passkeys på separata enheter eller två separata Authenticator-registreringar som möjliga kombinationer.

Reservnycklar och dokumenterad Recovery-information förvaras i ett skyddat företagsvalv. De lagras inte i en enskild medarbetares personliga Password Manager eller i ett öppet ticket.

Bedöm Passkeys korrekt

Passkeys är phishing-resistenta när nyckeln är bunden till den riktiga Central-domänen och skyddas med enhets-PIN eller biometrik. En synkroniserad Passkey är bekväm men övertar säkerhets- och Recovery-egenskaperna hos det Apple-, Google- eller Microsoft-konto som används.

För Super Admins är en hanterad hårdvarunyckel en särskilt robust metod. Innan den blir ett tenantövergripande krav testas nödåtkomst, reservnyckel och Offboarding.

Microsoft Authenticator stöds inte för en Sophos Passkey utanför en federerad Entra ID-inloggning. Appen kan fortfarande användas som TOTP Authenticator. Cross-Device Passkeys kräver beroende på plattform Bluetooth, närhet mellan enheterna och ett QR Code-flöde.

Högst tio Passkeys kan registreras per konto. SMS och e-post plus PIN är föråldrade metoder; nya användare och användare vars MFA har återställts måste använda TOTP eller Passkeys. Efter fem felaktiga inloggningsförsök i följd låser Central först kontot i en minut. Ytterligare misslyckade försök förlänger stegvis låsningen till högst fem timmar. Om ingen annan Super Admin kan hjälpa till måste Sophos Support låsa upp kontot.

Federerad inloggning via en Identity Provider

Med en Identity Provider som stöds kan Sophos Central delegera inloggningen till företagets centrala identitet. Det förenklar Conditional Access, Lifecycle och central blockering. Central använder ett flöde som startas av Service Provider, så kallad SP-initiated SSO: inloggningen börjar i Sophos Central och vidarebefordras därifrån till IdP.

Konfigurationen följer en fast ordning. Först verifieras den egna domänen med en DNS TXT-post. DNS-spridningen kan ta upp till 24 timmar. En godkänd verifiering gäller i ett år och måste därefter förnyas. Sedan kopplas identitetsleverantören till den verifierade domänen och först därefter aktiveras önskat inloggningsalternativ. Arbetet kräver Super Admin-behörighet.

Central kan antingen endast tillåta federerade inloggningsuppgifter eller dessutom e-postadress och lösenord från Sophos Central. Med Microsoft Entra ID visar Central fortfarande båda alternativen trots inställningen Federated credentials only. Med andra identitetsleverantörer leder inställningen i stället direkt till IdP utan ett val. Denna skillnad ska ingå i Lockout-testet.

Före aktivering klargörs:

  • entydig koppling mellan e-postadress och Central Login,
  • MFA och åtkomstregler hos IdP,
  • beteende för gäst- och partnerkonton,
  • minst en testad nödåtkomst,
  • skydd mot Lockout vid felaktig domän- eller IdP-konfiguration.

Federerad inloggning synkroniserar inte automatiskt Endpoint-användare eller enhetsgrupper. Det är separata funktioner.

När UPN och e-postadress skiljer sig

Central identifierar först kontot via den sparade e-postadressen. Om Microsoft Entra ID internt använder ett annat User Principal Name behöver Entra-appen en anpassad OpenID Connect-konfiguration med det valfria email-claimet och rätt Microsoft Graph-behörigheter. Användaren anger fortfarande sin tilldelade e-postadress i Central och autentiserar sig därefter på Microsoft-sidan med UPN.

Standardinstruktionen räcker när e-postadress och UPN är identiska. En avvikande konfiguration ska först testas med ett testkonto eftersom ett saknat eller felaktigt claim hindrar kopplingen även när autentiseringen i Entra lyckas.

Roller är fortfarande avgörande

MFA skyddar identiteten men begränsar inte dess rättigheter. Super Admin används endast för tenant-, roll-, API- och särskilt omfattande ändringar. Help Desk, Read-only och Custom Roles minskar den möjliga skadan från ett fel eller komprometterat konto.

Den produktspecifika tilldelningen förklaras i Planera roller och behörigheter för Sophos Central Endpoint.

Förlorad MFA-enhet och Lockout

Recovery-processen testas innan den behövs:

  1. Använd den andra registrerade metoden.
  2. Be en Super Admin i tenanten utföra Reset MFA på användarobjektet.
  3. Ange säkerhetskoden som Sophos skickar via e-post vid nästa inloggning.
  4. Registrera två nya MFA-metoder.
  5. Kontakta Sophos Support med verifierbara kontouppgifter om ingen annan Super Admin är tillgänglig.

Efter Recovery tas gamla metoder bort, nya registreras och Audit Logs kontrolleras för ovanliga inloggningar eller ändringar.

Om Sophos-posten raderas direkt i Authenticator-appen tas metoden inte bort från Central. Den förblir registrerad där men levererar inte längre giltiga koder. Metoden måste därför även tas bort i Central eller återställas av en Super Admin. Om alla lokala metoder raderas återstår endast en andra registrerad metod, återställning av en annan Super Admin eller den verifierade vägen via Sophos Support.

Regelbunden kontroll

Administratörer, roller, API Credentials, MFA-metoder och externa identiteter kontrolleras minst kvartalsvis. När en person slutar eller byter roll inaktiveras inte bara Central-åtkomsten. Personen tas även bort från Admin Roles och relevanta IdP-grupper.

Vanliga frågor

Räcker en Passkey för en Super Admin?

Tekniskt kan en metod räcka. Operativt är två oberoende metoder och en testad Recovery-process lämpliga så att förlust eller fel inte leder till Tenant Lockout.

Ersätter federerad inloggning synkronisering av användare och grupper?

Nej. Administratörsinloggning, Central Roles och synkronisering av Endpoint-användare och grupper är separata områden.